Malware pwning - уводим админку ботнета, отчеты стиллера и фтп злоумышленника

Тема в разделе "Статьи", создана пользователем onthar, 24 май 2011.

  1. onthar
    onthar Продвинутый
    Симпатии:
    224
    Malware pwning

    Начало этого поста будет трививальным. Попал на анализ файл
    по строкам в файле видно было, что это ддос-бот.

    [​IMG]​

    Админку выловил сниффером, адрес уже выдавал "404".

    [​IMG]​

    Решил зайти в корень сайта, на который происходил отстук.
    Что мы видим? - Правильно, drive-by лодырь через яву.

    [​IMG]​

    Вооружаемся сниффером, запускаем виртуальную машину с windows XP на борту и установленной явой (JRE).
    При переходе на сайт запускается вредоносный ява апплет, создающий обфусцированный скрипт VBS во временной папке.

    [​IMG]

    [​IMG]

    [​IMG]

    [​IMG]
    ​

    Деобфускация не составит труда и в итоге мы видим вот это:

    [​IMG]​

    Да, недетектируемый антивирусами лоадер, скачивающий файл с того же сервера. Хорошо, скачаем "предлагаемый" файл, Exe info PE говорит, что файл пожат upx. Как бы не так. Но все же запускаем и сниффаем траффик дальше.
    [​IMG]​

    Подключение к фтп-серверу, это уже интересно - траффик исходящий, значит поймался троянец, что-то ворующий из системы.

    Так же файл этот пытается дропнуть некий файл _bot.exe во временную папку
    [​IMG]​
    который в свою очередь настойчиво лезет к ядру, пытаясь скрыть процесс. Это бинарник black energy, его трогать не будем.

    Вернемся к снифферу.
    Судя по строке *.bin - это популярный ныне в рунете UFR Stealer, троянец, похищающий сохраненные пароли из браузеров и фтп-клиентов.
    Что нам может это дать? Как известно, авторизация на фтп-сервере в большинстве случаев не шифруется, значит мы можем получить логин и пароль от этого фтп.

    [​IMG]​

    Открываем filezilla, в качестве сервера вводим ip-адрес, т.к. используется злоумышленником виртуальный сервер с выделенным ip-адресом, вводим пойманные логин, пароль..мы внутри =)

    [​IMG]​

    Для начала удалим папку с отчетами, чтобы не засветить там отчет из своей системы. Далее поглядим, что за сплоит использовался, идем в папку www. Скачиваем все, попутно прихватывая подпапку bot, возможно найдем что-то интересное и там.

    Смотрим исходные коды страницы index.html - из вредоносного тут только запуск ява-апплета. Хорошо, расковыряем его. *.Jar - файлы прекрасно распаковываются с помощью winrar. Внутри лежит манифест и, собсно, сердце сплоита, который можно декомпиллировать любым декомпиллятором явы, к примеру DJ java decompiller.

    Открываем, смотрим, находим строку, содержащую тот vbs-файл, что был скачан в самом начале. Более ничего интересного и шибко приватного тут нет. В сети уже можно найти инструменты для создания собственной странички с drive-by загрузчиком на борту.

    [​IMG]​

    Файл dyrov.exe - троянец, ворующий пароли, при скачивании файла в атакованную систему он произвольно переименовывается, но мд5 совпадает.

    Хорошо, тут закончили, что же за папка bot там лежит? Открываем ее - похоже на админку. Смотрим исходники - так и есть: админ-панель Black Energy, в файле config.php можно узнать пароль от панели и от базы данных.

    [​IMG]​

    Собственно все, больше выжать нечего. Это пример, как не стоит экономить на безопасности своего ботнета, если уж нарушаете закон - потратьтесь на несколько серверов, чтобы поимев одно вашего троянца, не поимели другого.

    (c) onthar, при копировании ссылка на оригинальный топик обязательна.​


    Видео доступно на ютубе: http://www.youtube.com/watch?v=t_0CEmu-uwQ
     
    24 май 2011
    1 человеку нравится это.
  2. ServiceDDoS
    ServiceDDoS Новичок
    Симпатии:
    4
    Это пример тупости, все несмотерл и не читал. Но логин админ пасс админ и 2 бота онлайн = нобозверям не место в бизе ддос
     
    1 июн 2011
Загрузка...